Назад к блогу

Почта на своем домене без собственного почтового сервера

Практическая схема: прием писем через Cloudflare Email Routing, отправка через Resend. Как сочетаются DNS-записи, что нужно проверить и как безопасно разрешить агенту отправлять уведомления.

Почта на своем домене без собственного почтового сервера
VISUAL INPUT cloudflare-resend-email

Почта на своем домене без собственного почтового сервера

Чтобы использовать адрес на своем домене, не обязательно поднимать SMTP- и IMAP-серверы. Распространенная схема пересылает входящие письма через Cloudflare Email Routing в существующий ящик, а Resend отправляет письма от домена через API.

Сервисы решают разные задачи. Перед изменением рабочего домена сверяйте актуальные требования в их официальной документации.

Прием и отправка используют разные DNS-записи

Входящая почта следует MX-записям. Cloudflare Email Routing принимает почту домена и пересылает ее на подтвержденный адрес назначения. Это пересылка, а не хранение ящика или доступ по IMAP.

Для исходящей почты нужны верификация домена и записи аутентификации. Resend выдает записи для своей конфигурации, обычно DKIM и поддомен MAIL FROM. Политика DMARC находится на уровне домена. Точные имена и значения записей берите из панели Resend для проверяемого домена.

Такое разделение позволяет Cloudflare принимать почту, а Resend отправлять ее. Но оно не отменяет проверки существующих MX, SPF, DKIM и DMARC. Ошибочная DNS-запись может нарушить доставку или аутентификацию.

Настройте прием аккуратно

Включите Email Routing для домена в Cloudflare, подтвердите ящик назначения и создайте правило для конкретного адреса или catch-all. Если на домене уже есть MX другой службы приема, заранее решите, какая служба должна принимать почту. Для MX корня домена должен быть один ожидаемый путь доставки.

Cloudflare документирует API для правил маршрутизации и адресов назначения. Часть действий по подключению может требовать панели или роли аккаунта. Смотрите актуальную документацию Email Routing и права API, а не считайте, что токен может выполнить каждый шаг настройки.

Настройте отправку отдельно

Добавьте домен в Resend, опубликуйте выданные записи верификации и дождитесь подтверждения. После этого письмо можно отправить через API:

curl -sS https://api.resend.com/emails \
  -H "Authorization: Bearer $RESEND_API_KEY" \
  -H "Content-Type: application/json" \
  --data '{
    "from": "Notifications <[email protected]>",
    "to": ["[email protected]"],
    "subject": "Задача завершена",
    "text": "Задача закончилась. Подробности смотрите в логе запуска."
  }'

Используйте адрес на верифицированном домене и соблюдайте актуальные цены, лимиты и правила провайдера. Записи аутентификации улучшают доставляемость, но не обещают попадание в ящик каждого получателя.

Уведомления от агента требуют узких прав

Агент может отправить такой же API-запрос после завершения задачи, но ключ Resend является учетными данными отправителя. Дайте ему только необходимые права и область действия, не кладите ключ в отслеживаемые файлы или промпты, а отправителя и получателя по возможности фиксируйте. Хук или обертка могут отправлять предсказуемое уведомление после успешной команды.

Проверяйте отправленное письмо и результат доставки, а не принимайте успешный ответ API за доказательство попадания во входящие. Для программной обработки входящей почты используйте службу, которая передает письма в вебхук или Worker, а не пересылающий ящик.

Полезный результат здесь простой: доменный адрес, пересылка в привычный ящик и API для уведомлений. Настройка остается управляемой, потому что прием, отправка и автоматизация имеют разные границы конфигурации.


Для входящей почты, ориентированной на агента, посмотрите agentic-inbox от Cloudflare.